61434
Copyright: @SEAdm1n Вакансии: @infosec_work Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование. Приобрести рекламное размещение: https://telega.in/c/it_secur РКН: https://vk.cc/cN3VCI
• Разведка докладывает, что этот кабель использовался в компьютере ENIAC, который был создан в 1945 году. В документации ENIAC этот кабель называли "I.B.M. Plug (To Portable Function Table)" - IBM-штекер к переносной Function Table.
• Function Table - это аппаратная таблица поиска (что-то похожее на ROM/lookup-table, но только на переключателях). В этой таблице хранились определенные значения функций, а сама таблица могла хранить 104 записи!
• Если объяснять простыми словами, то этот массивный кабель соединял стационарную панель ENIAC с Function Table, где вручную переключателями задавались табличные значения. Это я всё к тому, что на gif-изображении показан цифровой разьем, а сам кабель служил для считывания значений из переносной таблицы, а не для включения ENIAC или подключения каких-нибудь устройств.
• Кстати, вот этот кабель точно можно было вставить в разъем с первого раза, не то что эти ваши usb...
➡️ https://youtu.be/k4oGI_dNaPc [00:36]
#Разное
🎉 Результаты розыгрыша:
🏆 Победители:
1. test (@usdteox)
2. Andrey (@map_and)
3. A
4. 愚人寻求翻译 (@recursive_id)
5. Дмитрий (@Chumikov)
6. Павел (@Cartez71)
7. Ilya (@zatichka)
8. Евгений (@ilovetoseeyourtears)
✔️Проверить результаты
🍎 Apple Newton.
• 34 года назад, 29 мая 1992 года, Apple анонсировали на тот момент революционный девайс, Newton MessagePad (на фото). Он торжественно вышел год спустя, но как продукт успеха не имел. Вызвавший немало шуток со стороны массовой культуры, Newton стал собирательным примером дорогостоящих, но бесполезных высокотехнологических гаджетов. И даже несмотря на последующие серьезные доработки рынок этот продукт так и не принял, что привело к закату его недолгой жизни в 1997 году. Тем не менее этот провал Newton подтолкнул инженеров Apple на создание чего-то лучшего и отчасти привел к появлению iPad и iPhone.
• Newton MessagePad поступил на прилавки с ценником в $900 (на тот момент времени). За эти деньги пользователь получал устройство, которое было совершенно инновационным и оригинальным по своей сути, но при этом имело множество недочетов.
• Для взаимодействия в комплекте прилагался пластиковый стилус, которым можно было писать на не имевшем подсветки черно-белом ЖК-дисплее. Размер экрана составлял примерно 4.5 х 3.5 дюймов при разрешении 240 х 320 пикселей.
• Основная фишка устройства, распознавание рукописного ввода, изначально работала не очень хорошо. Программе необходимо было обучаться на уникальном стиле письма пользователя, и она не справлялась с распознаванием множества слов. Это привело к валу критики со стороны потребителей, и в итоге название Newton стало собирательным для всех подобных дорогостоящих, но при этом ущербных высокотехнологичных гаджетов.
• Сами по себе проблемы с распознаванием письма не были фатальными, но и остальная часть продукта не соответствовала нагнетенному прессой хайпу и ожиданий потребителей не оправдала. Оригинальный Newton позволял делать заметки, использовать калькулятор, работать с простыми формулами, обновлять и искать контакты в адресной книге, а также отслеживать назначенные по календарю встречи. Вот и все.
• Некоторые из функций опережали свое время. Например, Newton предлагал поддержку электронных книг за четырнадцать лет до запуска магазина Amazon Kindle. Прочий функционал оказался бы прекрасен, существуй в то время беспроводная инфраструктура для его использования. Первый стандарт WiFi 802.11 для компьютеров появился лишь в 1997 году, а сотовые телефоны все еще использовали аналоговые сигналы. (Установка в Newton дополнительной карты позволяла отправлять сообщения через пейджер).
• При этом он был оснащен ИК-портом, с помощью которого можно было пересылать сообщения и прочую информацию с одного устройства на другое при условии их нахождения рядом друг с другом. Основным способ синхронизации данных с ПК при этом выступал кабель.
• В качестве операционной системе Newton использовал собственную Newton OS, написанную на С++. Помимо этого, у него был и свой язык программирования, NewtonScript, который позволял создавать собственные приложения. Причем эти приложения не требовалось "устанавливать", а можно было просто копировать или передавать через ИК-порт на другой Newton, после чего сразу же запускать.
• Сегодня Newton уже мало кто помнит. Он считается провальным проектом, так как просуществовал всего несколько лет.
• Но на самом деле на этом история не заканчивается. Часть разработчиков, трудившихся над Newton, продолжили свою карьеру и стали ключевыми сотрудниками команды iPhone, к примеру, Майк Гулберт, Грег Кристи и Джони Айв. Многие идеи того проекта перекочевали в iPhone и iPad. Некоторые из них не особо значительны, но в итоге стали использоваться в MacOS.
• Кстати, компания, которая создавала для Newton ЦПУ, вынесла работу над этим чипом в отдельную компанию – ARM. Теперь архитектура ARM лежит в сердце практически каждого смартфона и планшета в мире, а также стала основой линейки продуктов Apple Silicon...
#Разное
Хотите стать пентестером и предотвращать кибератаки? 👀
Запишитесь на курс «Профессия Пентестер» от Академии Кодебай! Стартуем 4 июня — регистрация здесь.
Что вы получите?
🔸 Научитесь атаковать сети, WEB-сайты, ОС и устройства и проводить внутренний и внешний пентест
🔸 Освоите полный цикл пентеста: от Kali Linux до написания эксплойтов и обхода антивирусов.
🔸 Сможете участвовать в Bug Bounty программах или построить карьеру в информационной безопасности
Полный цикл обучения:
⌨️ от освоения Kali Linux и администрирования, до написания эксплойтов и шелл-кода, обхода антивирусных решений
⌨️ от сетевой разведки до эксплуатации уязвимостей, повышения привилегий и закрепления в сети
Присоединяйтесь к Академии Кодебай – защищайте мир от угроз, находя уязвимости и предотвращая кибератаки!
Подробнее о курсе📵
• Буквально я, когда в течении дня включаю \ выключаю VPN и прокси...
#Юмор
• Друзья, пришло время провести очередной розыгрыш. Новых книг в продаже пока нет (на скоро будут), поэтому я решил разыграть полезную литературу для изучения командной строки Linux.
• Книга поможет вам освоить командную строку и научиться работать с ней гораздо быстрее и эффективнее. Вы научитесь создавать и запускать сложные команды, которые решают реальные бизнес-задачи, обрабатывать и извлекать информацию, а также автоматизировать ручную работу.
• Этот конкурс не предусматривает каких-либо условий. Всё, что необходимо, - нажать кнопку под этим постом. Доставка для победителей бесплатна в зоне действия СДЭК. Итоги подведём уже в эту субботу, 30 мая, в 10:00 при помощи бота, который рандомно выберет 8 победителей. Удачи ❤
P.S. Не забывайте ставить огонек под этим постом 🔥 и бустить канал - это помогает проводить такие розыгрыши чаще =)
#Конкурс
Стрим о защите контейнеров, который нельзя пропустить
В программе:
1. Обзор актуальных угроз для контейнерных сред
2. Kaspersky Container Security на практике — демонстрация новых фич в бою
3. ИИ функциональность для поиска неочевидных рисков в образах
4. Когда антивирус, а когда Container Security?
5. Многое другое про защиту контейнеров от разработки до рантайма
Настоящее и будущее контейнерных сред обсудят эксперты «Лаборатории Касперского» и платформы «Штурвал» 28 мая в 11:00.
Чтобы не пропустить, регистрируйтесь.
• Очень крутое исследование, в рамках которого вы найдете детальный разбор CVE-2026-3102 в ExifTool - эта уязвимость позволяет атакующим компрометировать системы на базе macOS с помощью специально подготовленного изображения.
• Дело в том, что ExifTool является очень популярным open source решением для чтения, редактирования и записи метаданных в изображениях. Тулза используется фотографами и специалистами фотоархивов, применяется в аналитике, криминалистических экспертизах и журналистских расследованиях.
• Уязвимость CVE-2026-3102 проявляется при обработке вредоносного файла изображения (например, PNG), содержащего в метаданных команды оболочки. При успешной эксплуатации уязвимости злоумышленник может выполнять произвольные shell-команды с привилегиями пользователя, запустившего ExifTool, что потенциально может привести к полной компрометации системы.
• Если говорить простыми словами, то для эксплуатации данной уязвимости атакующий должен подготовить специальный файл (картинку). Сама картинка может быть любой, но в ее метаданные нужно записать дату и время создания изображения DateTimeOriginal в неверном формате. Кроме даты и времени, там должны содержаться вредоносные команды оболочки. Из-за специфики обработки в ExifTool, эти команды сработают при выполнении двух условий:
➡Приложение или библиотека запускаются под macOS;
➡Включен режим -n (он же —printConv), в котором данные машиночитаемого формата выводятся без дополнительной обработки, как есть.
• Сценарий целевой атаки будет выглядеть так: в лабораторию криминалистики, в редакцию СМИ или в крупную организацию, обрабатывающую юридическую или медицинскую документацию, поступает цифровой документ, представляющий для нее интерес. Сенсационное фото, юридическая претензия — приманка зависит от рода деятельности жертвы. Все поступающие в компанию файлы проходят сортировку и каталогизацию с помощью системы управления активами (Digital Asset Management). В крупных компаниях это может быть автоматизировано, частные лица и маленькие фирмы запускают нужный софт вручную. В любом из случаев внутри этого ПО должна использоваться библиотека ExifTool.
• При обработке даты зловредного фото компьютер, где проводится эта обработка, заражается трояном или инфостилером, который в дальнейшем способен похитить все ценные данные, хранящиеся на атакованном устройстве. При этом жертва запросто может ничего не заметить, поскольку атака использует метаданные изображения, а сама картинка может быть безобидной, полностью уместной и полезной.
➡️ Детальный разбор этой уязвимости можно изучить тут: https://securelist.ru/exiftool-compromise-mac/115659/
#Исследование
• URLScan.io - настоящая "песочница" для безопасного просмотра подозрительных ссылок! Если говорить простыми словами, то тут можно проверить адрес в изолированном Chrome.
• Сервис делает скриншот, записывает исходящие запросы, показывает TLS-сертификаты, заголовки безопасности и технологии. Полезен тем, что можно увидеть, куда "ломится" страница, какие домены резолвит, какие куки ставит и какие скрипты подгружает.
➡️ URLScan.io
#Tools
AppSec-инженеров не хватает.
Пока компании тушат инциденты — спрос на тех, кто умеет предотвращать уязвимости
в коде ещё на этапе разработки, растёт быстрее предложения.
Мы в Codeby Academy собрали курс, в котором нет воды и слайдов «о важности безопасности».
Только практика:
⏺️ разбор уязвимостей OWASP на реальных приложениях
⏺️ SAST/DAST инструменты, которые используют в боевых командах
⏺️ Threat Modeling и Secure SDLC на живых кейсах
7 месяцев ➡️AppSec-инженер с зарплатой от 80к(Junior) до 600к(Senior).
Успейте записаться на ближайший поток до 25 мая.
👉👉👉 Узнать подробнее
🤟🤟🤟
• "Три точки, три тире, три точки" - так звучит сигнал SOS на азбуке Морзе. Ровно 182 года назад, 24 мая 1844 года, Сэмюэл Морзе (на фото) с помощью запатентованных им телеграфа и азбуки передал сообщение из Вашингтона в Балтимор.
• Ошибочно полагают, что Самюэл Морзе был первым изобретателем телеграфа. До него уже использовали примитивные средства связи: например, оптический телеграф, который передавал сообщения светом на расстояния до четырех километров.
• Первый электрический телеграф создал российский изобретатель Павел Львович Шиллинг в 1830 году. Он проложил кабель в Петербурге от Зимнего дворца и до Министерства путей сообщения длиной чуть меньше двух километров. Но система оказалась очень сложной и требовала большого количества усилителей сигнала - на первом маршруте их было шесть. В 1832 году телеграфы изобрели немцы Гаусс и Вебер, а в 1837 - англичане Уитстон и Кук.
• Но Морзе обошел всех: он взял за основу изобретение Вебера и после небольших его улучшений в 1837 году передал буквы на расстояние в 1700 футов (518 метров). Сигнал добрался до точки назначения, но текст оказался нечитаемым. Это не остановило изобретателя, и вместе с американским бизнесменом Альфредом Вейлом он создал код, известный как азбука Морзе.
• В начале 1838 года Сэмюэл продемонстрировал свой телеграф в Институте Франклина и отправил в соседнюю комнату сообщение Морзянкой. К сожалению, поддержки изобретатель не получил ни в Америке, ни в Англии, ни в России. Спустя пять лет ему удалось заинтересовать одного из конгрессменов США. С его помощью Морзе получил субсидию в 30 тысяч долларов на постройку первой телеграфной линии от Балтимора до Вашингтона.
• Однако оказалось, что на расстоянии около 40 километров электрический сигнал быстро затухает и прямая передача невозможна. Положение спас Вейл, предложив использовать реле в качестве усилителя. Линия была закончена 24 мая 1844 года и в тот же день Морзе впервые удачно передал сообщение.
• Следующие 10 лет Сэмюэлу предъявляли многочисленные иски о нарушении авторских прав. Только в 1854 году Верховный Суд выдал Морзе патент на телеграф. Дела Сэмюэла стали улучшаться: газеты, банки и железные дороги быстро приспособили изобретение для своих нужд, и во всех точках планеты начали появляться телеграфные столбы.
• В 1872 году Морзе скончался. Его слава как изобретателя постепенно уходит - появились телефон, радио и телевидение. Но Морзянку знают и помнят даже спустя почти два века: на ее основе была создана семафорная азбука, которой обучали в Морских академиях вплоть до 2011 года.
#Разное
• 2000 часов или 83 дня - именно столько продолжается интернет-шатдаун в Иране. В стране нет доступа к глобальному интернету, а за все время шатдауна в стране была создана настоящая трехуровневая система, которая разделяет людей на "уровни" для доступа к сети:
• Первый уровень - "белый интернет" - доступен только чиновникам и некоторым журналистам, которые получили соответствующее разрешение. Интернет на данном уровне работает без ограничений.
• Второй уровень - "Internet pro" - доступ к сети предоставляется только преподавателям, врачам, юристам и определенным организациям. Однако, на данном "уровне", доступ отрыт не более чем к десяти сервисам. Открывается Telegram, а вот ютубчик посмотреть уже не получится. Стоит это около 0,20 евро за 1 гигабайт.
• Третий уровень - все остальные жители Ирана. Они вынуждены покупать коммерческие VPN и платить за 1 гигабайт около 2.5 евро - это очень высокая цена и большинство просто не может себе позволить платить такую сумму за доступ в сеть.
• Если верить экспертам, то экономический ущерб от отключения уже привысил 1 миллиард баксов... Как то так...
➡️ Источник.
#Новости
«Кто это сделал?» — фраза, с которой в командах начинается половина расследований.
Ответ на такой вопрос даёт сервис аудитных логов. Звучит просто: фиксируй событие и показывай в интерфейсе. На практике — Kafka, Iceberg, StarRocks, собственная библиотека для сервисов и отдельный компонент, который страхует от потери событий при сетевых авариях.
В MWS Cloud Platform объяснили архитектуру своего сервиса аудитных логов целиком — от генерации события в сервисе до запроса пользователя. Технический разбор со схемами и описанием развилок: что пробовали, что отмели и почему, читайте в статье на Хабре.
• А вы знали, что в сети существует настоящий музей операционных систем? В этом проекте собрана коллекция из 570 ОС — автор собирал эту коллекцию начиная с 2003 года. Сам музей оформлен в виде образа виртуальной машины с Linux, подборкой эмуляторов и встроенным графическим интерфейсом для навигации по имеющейся коллекции. Есть возможность ознакомления с каждой ОС вживую и запустить ее в эмуляторе.
• А еще можно скачать все это добро одним архивом (не знаю зачем, но вдруг кому-то надо). Для загрузки доступны две версии: полная (121 ГБ), включающая всю коллекцию из примерно 1700 виртуальных машин, охватывающих более 250 платформ и 570 ОС, и урезанная (14G), содержащая только Linux-систему, инсталлятор, набор эмуляторов и графическое приложение для динамической загрузкой выбранных системных образов ОС. Поддерживается загрузка виртуальной машины в QEMU, VirtualBox и UTM. К слову, самый ранний экземпляр коллекции датирован 1948 годом (компьютер Manchester Baby).
➡️ https://virtualosmuseum.org/
#Разное
📞 Пост выходного дня и немного оффтопа: Phone Dialer.
• В начале месяца публиковал пост, в котором рассказывал про moricons.dll - этот файлик является библиотекой иконок и хранит в себе десятки пиксельных изображений, предназначенных для старых MS-DOS-программ (Turbo Pascal, wordperfect, Sidekick) и его до сих пор можно найти в Windows 11.
• Так вот, недавно в Windows 11 обнаружили еще одну интересную находку - софт для телефонных звонков Phone Dialer (dialer.exe), которая появилась ещё в Windows 95.
• Дело в том, что Phone Dialer позволял пользователям звонить другим через установленный модем, подключенный к телефонной линии. Последние несколько лет она практически не обновлялась, так как стационарные телефоны перестали пользоваться популярностью.
• Если ввести dialer в командной строке Windows или в поиске, то всплывёт сообщение об ошибке, в котором говорится, что "у вас нет необходимого оборудования для совершения телефонного звонка".
• Интерфейс программы достаточно прост (на скриншоте). На экране отображается цифровая клавиатура, сбоку расположены восемь строк быстрого набора - здесь можно сохранить контакты.
• Однако, теоретически утилитой всё ещё можно пользоваться, и, возможно, кто-то это делает до сих пор...
#Разное
• Китай модернизирует свою систему камер слежения за гражданами, внедряя в нее ИИ. Теперь камеры будут не только фиксировать происходящее, но и интерпретировать поведение людей - выявлять риски в реальном времени, предупреждать полицию и предотвращать инциденты до того, как они произойдут.
• С помощью ИИ система будет распознавать любое "аномальное" поведение: опасное вождение, скопление людей, попытку несанкционированного проникновения или признаки возможной подготовки к суициду (например, если человек слишком долго находится у моста). А также сможет определять пол человека, позу и одежду.
• Изменился и поиск по архивам. Операторам больше не нужно часами просматривать записи или иметь эталонное изображение. Достаточно текстового запроса вроде "женщина в красной шляпе", и система сама найдет подходящие фрагменты.
• До мыслепреступлений все ближе....
➡️ Источники [1], [2].
#Новости
• На YT есть очень хороший и бесплатный курс на русском языке по изучению Linux. Автор этого материала за 3 года опубликовал более 100 уроков и продолжает выпускать новые выпуски. Курс подойдет не только начинающим, но и тем, кто уже знаком с Linux.
➡️ https://www.youtube.com/playlist/linux
#Курс #Linux
• А помните, были такие - нетбуки? Началось все в январе 2005 года был основан проект под названием One Laptop Per Child, что переводится как "Каждому ребёнку - по ноутбуку". Проект продвигала и финансировала ООН с благой целью - создать ряд устройств, которые можно было спокойно раздавать и продавать в развивающихся странах, всё как обычно, ради образования детишек.
• В инициативу сразу же вписались крупные игроки ПК-рынка, такие как AMD, eBay, Google и т.д. Первые после вступления в организацию сразу же запустили проект Classmate PC - ультракомпактный ноутбук на максимально дешевом железе, однако он не дошел до полноценной реализации. Правда, идею таки заметили ASUS и предложили слегка доработать, собственно и положив начало рынку нетбуков.
• Официально первым нетбуком в том самом понимании стал Asus EEE PC 701 (на фото), который вышел осенью 2007 года. Слоган девайса был такой: "Easy to learn, Easy to play, Easy to work". Конечно, по современным меркам его характеристики звучат смешно, но для своего времени железо за 299 долларов (по старому курсу, да) могло предложить вот такое:
CPU: Intel Celeron M ULV 900 МГц.
RAM: 512 МБ DDR2.
SSD: 4 ГБ.
Экран: 7″ 800×480.
Wi-Fi, VGA, 3 USB, SD-карта.
Вес: чуть меньше килограмма.
х86 процессоре, достаточная для того, чтобы запускать всё, что запустит бюджетный ПК среднего сегмента, без поиска каких-то там облегченных версий программ и так далее. Для своего времени это было революцией.
• Один из российских разработчиков получил приглашение на работу заграницей на Хабр Карьере и чуть не стал жертвой злоумышленников. Ему прислали тестовое задание (интегрировать криптоплатёжный сервис) и следом направили ссылку на репозиторий, который содержал инфостиллер.
• С виду - обычный Node.js + React монорепо. Само задание безобидное. Нюанс - в остальной части репо.
• Два артефакта:
➡server/back.jpg - выглядит как JPEG, но в сегментах 0xFFFE (COMMENT-маркер) лежит ~270 КБ обфусцированного JavaScript кода.
➡server/app/services/log.service.js - функция addLogsForAssets читает JPEG, вытаскивает COMMENT-сегменты и прогоняет через eval(). Вызов на верхнем уровне модуля - выполняется при каждом require() сервиса, до подключения к БД.
• Payload эксфильтрует на cookieshop.cloud/uploads профили Chrome / Opera / Yandex, Windows AppData, macOS Keychain. Подкачивает портативный Python с github.com/indygreg/python-build-standalone/releases/ (подготовка к запуску Python-стилера) и запускает скрытый дочерний процесс через spawn(..., {detached: true, windowsHide: true}). Классический браузерный инфостилер: пароли, куки, токены.
• Учитывайте, что тестовые задания от непроверенных работодателей нужно выполнять только в изолированной ВМ. eval() над содержимым файла - никогда не легитимный паттерн. Картинки в папках бэкенд-сервисов - красный флаг (file back.jpg, strings back.jpg | head).
• К слову, на паттерн указал Claude Code при первичном проходе. AI для security-аудита неизвестного кода - теперь рабочая практика.
➡️ Источник.
#Фишинг #SE
• Команда MySQL закрыла один из самых известных багов-долгожителей. Тикет для баги завели ещё летом 2005 года, а исправили спустя 20 лет и 9 месяцев, 20 марта 2026 года. На этом фоне пользователи иронично шутили, поздравляя баг каждый год с днём рождения!
• Суть ошибки заключалась в том, что при каскадных изменениях через внешние ключи MySQL обновлял строки в дочерних таблицах, но не запускал для них триггеры. Например, если в родительской таблице удаляли запись, то в дочерней таблице срабатывал ON DELETE SET NULL или ON DELETE CASCADE, и данные в ней действительно менялись. При этом триггер AFTER UPDATE или AFTER DELETE, который разработчик ожидал увидеть при таком изменении, не запускался.
• Разработчики отмечают, что это давнее архитектурное ограничение MySQL. Всё из-за того, что каскадные операции внешних ключей выполняются внутри InnoDB, а триггеры находятся на SQL-уровне. Возможность исправить этот баг появилась только в MySQL 9.6, когда команда перенесла обработку внешних ключей на SQL-уровень.
• Новое поведение по умолчанию выключено, а для активации предусмотрена переменная enable_cascade_triggers. Разработчики просят внедрять опцию внимательно. Если приложение годами нормально работало без запуска триггеров при каскадных изменениях, то активация опции может изменить результаты операций и нарушить логику.
• К слову, на Reddit продолжают обсуждать ошибку и шутить о возрасте бага:
- Какого хрена? Я полагался на этот функционал. Верните все обратно!
- Если этот баг фиксили так долго, то у многих должно быть бесчисленное количество костылей, и я не удивлюсь, если хотя бы один из них сломается из-за этого исправления.
- Ребята, моя девушка говорит, что выйдет за меня замуж, как только эта ошибка будет решена. У нас есть какие-нибудь новости по этому поводу? P.S: Мы ждем с 2017 года.
- [18 января 2021 0:49] Просто проверял, не пережил ли наш любимый баг пандемию covid-19. Рад видеть, что все хорошо.
- эта ошибка старше меня.
- Я никогда не думал, что доживу до этого дня!
• Сегодня, между прочим, Хабру (habrahabr) исполнилось 20 лет. За это время здесь написали 352 855 статей и переводов, их суммарное время на прочтение перевалило за два миллиона минут, а само сообщество выросло до 71 849 авторов. У самой охватной статьи - почти 5,7 миллиона просмотров. У самой заплюсованной - 1 447 плюсов, у самой комментируемой — 2 939 комментариев. А самую сохраняемую добавили в закладки 9 292 раза.
• За этими большими числами - люди, которые открывали редактор и садились писать поздно вечером, когда желание поделиться было важнее сна. Это дискуссии в комментариях, которые иногда заканчивались дружбой или офером. Это сообщество, которое строило себя само - статья за статьей и хаб за хабом.
• В феврале 2026 года на Хабре вышла публикация с миллионным уникальным номером ID. Примечательно, что такое событие случилось также через 16 лет после выхода публикации со стотысячным ID и 20 лет спустя публикации с ID 1.
• Хабр внес огромный вклад в развитие ИТ-индустрии и помог многим людям получить знания и опыт для профессионального роста. С Днем Рождения!
#Разное
• Ярослав Лабочевский из GitHub Security обнаружил критическую уязвимость в 7-Zip, которая получила идентификатор CVE-2026-48095 и затрагивает версию 26.00.
• Проблема находится в обработчике NTFS-архивов. Из-за ошибки при расчёте размера буфера 7-Zip может выделить под данные всего 1 байт, а затем попытаться записать туда 256 МБ контролируемых атакующим данных.
• В результате данные выходят за пределы буфера и начинают перезаписывать соседние участки памяти. По данным специалистов, уже после 304 байт может быть повреждён указатель vtable, а дальше появляется возможность выполнить произвольный код.
• Уязвимость была устранена в версии v26.01.
➡️ POC и технические детали.
➡️ Источники [1], [2], [3].
#Новости #CVE #Security
• Классика: один из подрядчиков Агентства по кибербезопасности и защите инфраструктуры США (CISA) допустил утечку данных ведомства. Ребята хранили архив с паролями и другими данными CISA в открытом GitHub репозитории...
• Публичный репозиторий под названием Private-CISA содержал 844 МБ данных, включая код инфраструктуры Terraform, журналы сборки CI/CD, документацию по процессам развёртывания инфраструктуры, манифесты Kubernetes, файлы ArgoCD и YAML-файлы, AWS-ключи, логины и пароли к десяткам внутренних систем CISA. Все эти данные давали подробное представление о внутренней инфраструктуре CISA, процессах её разработки и эксплуатации.
• Утечка была найдена исследователями из компании GitGuardian. Сначала они усомнились в подлинности находки. Названия папок и файлов выглядели слишком уж "удачно" - Backup-April-2026, Kubernetes-Important-Yaml-Files, Important-AWS-Tokens, AWS-Workspace-Firefox-Passwords и т.д. Однако анализ содержимого показал, что данные подлинные.
• Эксперты сообщили о своей находке через портал CERT/CC 14 мая, а также попытались связаться с ответственными за репозиторий лицами напрямую. Только на следующий день, 15 мая, исследователям удалось установить контакт с CISA, и к вечеру репозиторий был отключён.
➡️ Источники [1], [2].
#Новости
• Когда написал правил на километр, а systemctl restart firewalld забыл...
• Всем хороших выходных ❤
#Юмор
🍕 Bitcoin Pizza Day.
• 16 лет назад, 22 мая 2010 года, впервые оплатили товар биткоинами. Именно в этот день в 2010 году программист Ласло Хейниц купил две пиццы за 10 тысяч биткоинов.
• 18 мая 2010 года на форуме BitcoinTalk программист Ласло Хейниц написал, что он готов заплатить 10 000 BTC тому, кто закажет ему 2 пиццы. Ответа на его предложение не последовало, и 21 мая Ласло обновил свой пост. На следующий день к нему в дверь постучался студент Джереми Стардивент, держа в руках две грибные пиццы из Papa John’s. Тогда Джереми даже не подозревал, что получает потенциальные миллиарды долларов. Обе стороны оказались весьма довольны сделкой, которая вошла в историю как первая в мире покупка за биткоины. По курсу на сегодня цена той пиццы составляет около 60 миллиардов рублей...
➡ https://www.blockchain.com/transactions
• А еще, в Джексонвилле, штат Флорида, была установлена памятная доска, увековечивающая память о покупке.
#Разное
• Flipper One выглядит максимально красиво и эстетично, а его функционал кардинально отличается от Flipper Zero (по сути, это совершенно другой проект с другими задачами).
• Нам обещают, что новая версия будет представлять из себя открытую Linux-платформу, из которой можно слепить что угодно: от сканера IP-сетей с 5G-модемом до AI-анализатора радиосигналов на SDR. Разработчики уделили большое внимание системе хардварных расширений. Внутрь Flipper One можно устанавливать высокоскоростные модули с интерфейсами PCIe, USB 3.0, SATA. Можно добавить SDR, быстрый SSD диск, сотовый LTE/5G или спутниковый модем.
• В устройство встроены сетевые интерфейсы: 2x Gigabit Ethernet, USB Ethernet (5 Gbps), Wi-Fi 6E (2.4/5/6 GHz). Можно добавить поддержку 5G с помощью M.2-модема. Это позволяет использовать Flipper One как роутер, VPN-шлюз или мост между проводной и беспроводной сетью.
• К сожалению, о полноценном анонсе Flipper One говорить пока рано. По предварительной информации только в конце этого года устройство появится на Kickstarter, но посмотреть на эту красоту уже можно сейчас. В любом случае, когда Flipper будет официально анонсирован и поступит в продажу, то я обязательно разыграю несколько штук в этом канале.
➡️ https://blog.flipper.net/flipper-one-we-need-your-help/
#Разное
📶 Маленькие хитрости SSH...
• Хорошая статья, хоть и старая (2023 год), в которой описаны полезные примеры для работы с SSH. Автор составил это руководство для оптимизации своей работы - вероятно, что и вы найдете много полезного для себя. Содержание следующее:
➡Проброс локального порта (-L);
➡Проброс удалённого порта (-R);
➡Динамический проброс порта (-D);
➡Инсталляционные серверы или jump-серверы (-J);
➡Агентская переадресация (-А);
➡Выделение TTY-команд (-t);
➡Глобальный порт (-g);
➡SSH-консоль (~?);
➡Конфигурационный файл SSH;
➡Ключевые слова для конфигурирования SSH;
➡ssh-copy-id;
➡ssh-keygen.
➡️ Читать статью [Eng - источник], [RU - перевод].
• В качестве дополнения ⬇️
➡Весьма интересный и актуальный материал о том, какие меры безопасности реализованы в SSH для организации защищённого доступа в процессе подключения и работы.
➡Практические примеры SSH, которые выведут на новый уровень ваши навыки удалённого администрирования. Команды и советы помогут не только использовать SSH, но и более грамотно перемещаться по сети.
➡Наглядный разбор SSH туннелей. Уж сколько про них уже написано, но такого красиво оформленного материала вроде еще не видел.
➡Полное руководство по SSH в Linux и Windows.
➡Наглядные примеры организации SSH туннелей для решения различных задач.
➡Маленькие хитрости SSH: в этой статье собраны полезные приемы для более эффективного использования SSH.
#SSH
• На хабре опубликован крутой лонгрид, где описан простой способ резервного копирования серверов и домашних ПК: файловая система Btrfs плюс утилита btrbk. Настройка занимает десять минут, ежедневный бакап — считанные минуты. А самое главное - никаких лицензий, подписок, платных программ - всё бесплатно и встроено в ядро Linux. Думаю, что многим будет полезно:
➡ https://habr.com/ru/post/1035534
#Linux #Разное